기업 정책은 자격 증명 처리, 멤버 가입, SSO 세션 액세스, 초대 보상에 관한 조직 전체 규칙을 적용합니다. 조직 소유자와 관리자는 조직 보안 설정에서 이 정책을 구성할 수 있습니다.
이 자습서에서는 각 정책의 범위와 구성 방법, 그리고 전체 배포 전에 확인해야 할 테스트 항목을 정리합니다.
시작하기 전에
- 조직이 Enterprise 플랜을 사용해야 합니다.
- 조직 소유자 또는 관리자 권한이 필요합니다.
- Apidog 온프레미스에서 제공되는 정책은 SaaS 문서와 다를 수 있습니다.
- 테스트 사용자, 가상의 자격 증명, 비운영 프로젝트를 사용해 검증합니다.
이 정책은 워크스페이스 수준의 제어입니다. API 게이트웨이, 인증 서버, 서비스 메시 또는 애플리케이션의 런타임 제어를 대체하지 않습니다.
1단계: 기업 정책 열기
- Apidog 조직을 엽니다.
- 조직 설정으로 이동합니다.
- 보안 > 기업 정책을 선택합니다.
조직 소유자 및 관리자만 기업 정책을 변경할 수 있습니다.
현재 기업 정책 페이지에는 다음 네 가지 정책이 있습니다.
- 인증 자격 증명 정책
- 초대 보상 정책
- SSO 세션 정책
- 멤버 이메일 도메인 정책
2단계: 인증 자격 증명 정책 구성
인증 자격 증명 정책은 사용자가 다음 리소스를 편집하거나 저장할 때 민감한 인증 필드를 검사합니다.
- API 인증
- 폴더 인증
- 요청 인증
- 보안 스키마
- API 테스트 케이스
- 테스트 시나리오
원시 값 모드 선택
인증 민감 필드에서 원시 값 금지를 다음 모드 중 하나로 설정합니다.
| 모드 | 결과 |
|---|---|
| 끄기 | 규칙을 적용하지 않습니다. |
| 경고 | 경고를 표시하지만 사용자가 값을 저장할 수 있습니다. |
| 차단 | 비준수 값을 저장할 수 없습니다. |
참조 모드 선택
인증에 로컬 변수 또는 Vault Secret만 허용도 끄기, 경고 또는 차단 모드로 설정할 수 있습니다.
이 제어를 활성화하면 민감한 필드는 로컬 전용 변수 또는 Vault Secret을 참조해야 합니다. 공유 초기 값을 가진 변수는 선택한 모드에 따라 경고되거나 차단될 수 있습니다.
Apidog에서 자격 증명 정책에 허용되는 참조는 다음과 같습니다.
- 빈 값
-
{{variableName}}과 같은 변수 참조 -
{{vault:key}}와 같은 Vault Secret 참조
Vault 값의 평문 표시 차단
사용자가 UI에서 Vault Secret 값을 평문으로 확인할 수 없어야 한다면 Vault Secret은 일반 텍스트로 표시될 수 없습니다를 활성화합니다.
차단 전에 테스트하기
점진적으로 적용하려면 다음 순서로 진행합니다.
- 파일럿 프로젝트에서 경고 모드를 사용합니다.
- API 키, Bearer 토큰, 기본 인증, OAuth 2.0 등 조직에서 사용하는 모든 인증 유형을 테스트합니다.
- 원시 값을 승인된 변수 또는 Vault 패턴으로 변경합니다.
- 정상적인 워크플로우가 계속 저장되고 실행되는지 확인합니다.
- 예외를 해결한 후 차단 모드로 전환합니다.
이 정책은 다음 인증 유형의 문서화된 민감 필드에 적용됩니다.
- API 키
- Bearer 토큰
- 기본 인증 및 다이제스트 인증
- OAuth 1.0 및 2.0
- Hawk
- AWS
- NTLM
- Akamai EdgeGrid
- JWT Bearer
- 조합 인증
3단계: SSO 세션 정책 구성
SSO 세션 정책은 사용자가 현재 조직의 SSO로 로그인한 동안 내 팀에 액세스할 수 있는지 제어합니다.
- 조직에 SSO가 구성되어 있는지 확인합니다.
- 보안 > 기업 정책에서 SSO 세션 정책을 찾습니다.
- SSO 세션에서 내 팀 제한을 활성화합니다.
- 정책을 저장합니다.
활성화하면 해당 조직의 SSO 세션 중에는 내 팀을 사용할 수 없습니다.
이 설정은 기본적으로 비활성화되어 있으며, 조직에 SSO를 구성한 후에만 활성화할 수 있습니다.
제한된 사용자가 내 팀에 액세스하려면 다음과 같이 합니다.
- 로그아웃합니다.
- 일반 로그인 방법으로 로그인합니다.
- 내 팀에 액세스합니다.
- SSO 조직으로 돌아갈 때는 SSO로 다시 로그인합니다.
이 정책은 유휴 시간 초과나 최대 세션 지속 시간을 설정하는 기능이 아닙니다. 현재 조직의 SSO 세션 안에서만 내 팀 액세스를 격리합니다.
세션 경계 테스트
관리자가 아닌 테스트 사용자로 다음을 확인합니다.
- 조직의 SSO 진입점으로 로그인합니다.
- 조직에 정상적으로 액세스할 수 있는지 확인합니다.
- 내 팀을 열어 제한 메시지가 표시되는지 확인합니다.
- 로그아웃한 후 전환 옵션을 선택합니다.
- 일반 로그인 방법으로 로그인하고 내 팀을 사용할 수 있는지 확인합니다.
- SSO 조직으로 돌아갈 때 SSO 로그인이 필요한지 확인합니다.
4단계: 멤버 이메일 정책 구성
멤버 이메일 정책은 조직 멤버십을 승인된 이메일 도메인으로 제한합니다. Apidog는 초대장을 보낸 주소가 아니라 사용자의 최종 인증된 이메일 주소를 확인합니다.
- 조직에 허용할 이메일 도메인을 하나 이상 구성합니다.
- 보안 > 기업 정책을 엽니다.
- 멤버 이메일 정책을 찾습니다.
- 정책을 활성화하고 저장합니다.
인증된 사용자가 조직 멤버가 될 수 있는 도메인을 구성합니다.
다음 가입 경로에 동일한 규칙이 적용됩니다.
- 이메일 초대
- 초대 링크
- SSO
- SCIM
최종 인증된 이메일이 허용된 도메인과 일치하지 않으면 가입이 거부됩니다. 이 경우 조직, 팀 또는 프로젝트 멤버십이 생성되지 않으며 사용자는 자리를 차지하지 않습니다. 멤버 목록이나 멤버 내보내기에도 표시되지 않습니다.
거부된 사용자는 도메인 불일치 메시지를 받고, 거부 이벤트는 감사 로그에 기록됩니다.
조직에서 사용하는 각 가입 경로에 대해 다음을 모두 테스트합니다.
- 승인된 이메일 주소
- 허용되지 않은 이메일 주소
5단계: 초대 보상 정책 구성
초대 보상 정책은 적격한 조직 관련 초대가 초대 보상 크레딧을 생성할 수 있는지 제어합니다.
- 보안 > 기업 정책을 엽니다.
- 초대 보상 정책을 찾습니다.
- 초대 보상을 활성화하거나 비활성화합니다.
- 설정을 저장합니다.
정책을 비활성화하면 이후의 적격한 조직 관련 초대가 보상 크레딧을 생성하지 않습니다. 이미 획득한 크레딧은 삭제되지 않습니다.
초대 보상 정책은 관리 설정이며 액세스 제어 또는 보안 정책이 아닙니다. 초대 이메일 억제 기능으로 설명해서는 안 됩니다.
네 가지 정책 모두 확인하기
작은 테스트 매트릭스를 만들고 결과를 기록합니다.
| 정책 | 긍정적 테스트 | 부정적 테스트 |
|---|---|---|
| 인증 자격 증명 | 승인된 로컬 변수 또는 Vault 참조를 저장합니다. | 경고 또는 차단 모드에서 가상의 원시 값을 저장합니다. |
| SSO 세션 | SSO로 SSO 조직에 액세스합니다. | 제한된 SSO 세션에서 내 팀을 엽니다. |
| 멤버 이메일 | 승인된 인증 도메인으로 가입합니다. | 허용되지 않은 인증 도메인으로 가입을 시도합니다. |
| 초대 보상 | 선택한 보상 상태를 확인합니다. | 비활성화 후 기존에 획득한 크레딧이 변경되지 않는지 확인합니다. |
테스트가 끝나면 워크플로우와 관련된 정책 적용, 멤버십 생성 또는 가입 거부 이벤트가 감사 로그에 기록되었는지 검토합니다.
문제 해결
| 문제 | 확인할 사항 |
|---|---|
| 사용자가 원시 자격 증명을 저장할 수 있음 | 올바른 인증 자격 증명 제어가 활성화되어 있고 차단으로 설정되어 있는지 확인합니다. 해당 값이 지원되는 인증 필드에 있는지도 확인합니다. |
| 승인된 변수가 차단됨 | 규칙이 공유 초기 값이 아닌 로컬 전용 변수 또는 Vault Secret을 요구하는지 확인합니다. |
| SSO 세션 스위치를 사용할 수 없음 | 조직에 SSO가 구성되어 있는지 확인합니다. |
| 유효한 직원이 거부됨 | 최종 인증된 이메일과 허용 도메인 목록을 확인합니다. 별칭과 하위 도메인도 점검합니다. |
| 기존 크레딧이 사라짐 | 초대 보상을 비활성화해도 이미 획득한 크레딧은 삭제되지 않아야 합니다. 계정 정보를 기록하고 지원팀에 조사를 요청합니다. |
중요한 제한 사항
- 인증 자격 증명 정책은 모든 자유 텍스트 필드, 스크립트, 파일 또는 외부 저장소에 적용되는 것이 아닙니다. 문서화된 인증 필드와 워크플로우에만 적용됩니다.
- SSO 세션 정책은 한 조직의 SSO 세션에서 내 팀을 제한합니다. 세션 시간 초과, 장치 정책 또는 네트워크 제어 기능이 아닙니다.
- 멤버 이메일 정책은 가입을 관리합니다. 별도로 문서화하고 테스트하지 않았다면, 이메일 주소가 더 이상 일치하지 않는 기존 멤버를 자동으로 제거한다고 가정하지 마십시오.
- 초대 보상 정책은 보안 제어가 아닙니다.
- 어떤 정책도 배포된 API 트래픽의 인증 또는 권한 부여를 강제하지 않습니다.
관련 API 거버넌스 튜토리얼:
- API 거버넌스 프레임워크 — 소유권, 제어, 증거 및 수명 주기 결정을 연결합니다.
- Microsoft Entra ID를 사용한 SAML 그룹 매핑 — ID 공급자 그룹으로 팀 액세스를 할당합니다.
- 시크릿 스캐너 — 지원되는 Apidog 자산에서 노출될 수 있는 자격 증명을 검토합니다.
- 감사 로그 — 관리 조직 활동을 조사하고 내보냅니다.
- SCIM 프로비저닝 — ID 수명 주기를 통해 조직 사용자를 관리합니다.
- 기업 정책 — 자격 증명, 멤버십, SSO 세션 및 초대 제어를 구성합니다.
- 자체 서비스 API 팀 — 소유권 감독을 유지하면서 멤버가 생성한 팀을 허용합니다.
- GitHub Enterprise Cloud 통합 — OpenAPI 워크플로우를 위해 지원되는 GHE.com 저장소를 연결합니다.
관련 공식 문서:




Top comments (0)